Este documento descreve as etapas para bloquear o tráfego no Secure Web Appliance (SWA).
A Cisco recomenda que você tenha conhecimento destes tópicos:
A Cisco recomenda que você:
Este documento não se restringe a versões de software e hardware específicas.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Bloquear o tráfego na SWA é uma etapa crucial para garantir a segurança da rede, manter a conformidade com políticas internas e proteger contra atividades mal-intencionadas. Aqui estão alguns motivos comuns para bloquear o tráfego:
.
Em geral, há 3 etapas principais para bloquear o tráfego em SWA:
| Etapas |
Bloquear o acesso de usuários específicos a qualquer site |
Bloquear o acesso de usuários específicos a determinados sites da Web |
| Categoria de URL Personalizada |
Não aplicável. |
Crie uma Categoria de URL Personalizada para os sites que você planeja bloquear o acesso a eles. Para obter mais informações, visite: Configure categorias de URL personalizadas no Secure Web Appliance - Cisco. |
| Perfil de identificação |
Etapa 1. Em GUI, selecione Web Security Manager e clique em Identification Profiles. Etapa 7. Na seção Método de identificação do usuário, selecione Isento de autenticação/identificação. Etapa 8. No campo Definir membros por sub-rede, digite os endereços IP ou sub-redes que este perfil de identificação deve aplicar. Você pode usar endereços IP, blocos de roteamento entre domínios sem classe (CIDR) e sub-redes. |
Note: Para bloquear o acesso de todos os usuários a determinados sites, não é necessário criar um perfil de ID separado. Isso pode ser gerenciado com eficiência por meio da Política global de descriptografia/acesso. Etapa 1. Em GUI, selecione Web Security Manager e clique em Identification Profiles. Etapa 7. Na seção Método de identificação do usuário, selecione Isento de autenticação/identificação. Etapa 8. No campo Definir membros por sub-rede, digite os endereços IP ou sub-redes que este perfil de identificação deve aplicar. Você pode usar endereços IP, blocos de roteamento entre domínios sem classe (CIDR) e sub-redes. Etapa 9. Clique em Advanced e adicione a Categoria de URL que você gostaria de bloquear o acesso a ela. |
| Política de descriptografia |
Etapa 1. Em GUI, selecione Web Security Manager e clique em Decryption Policy. Etapa 2. Clique em Add Policy para adicionar uma política de descriptografia. Etapa 3. Use a caixa de seleção Enable Policy para habilitar essa política. Etapa 7. Nos Perfis de identificação e Usuários, escolha o Perfil de identificação que você criou nas etapas anteriores. Etapa 8. Enviar. Etapa 9. Na página Políticas de descriptografia, em Filtragem de URL, clique no link associado a essa nova Política de descriptografia.
Tip: Como você está bloqueando todas as categorias de URL, pode otimizar a política removendo Categorias de URL personalizadas e usando apenas as categorias de URL predefinidas. Isso reduz a carga de processamento no SWA, evitando a etapa adicional de correspondência de URLs com categorias de URL personalizadas. Etapa 10. Selecione Eliminar como a ação para cada categoria de URL. Etapa 11. Na mesma página, role para URLs sem categoria e escolha Drop na lista suspensa. Etapa 12. Enviar.
|
Etapa 1. Em GUI, selecione Web Security Manager e clique em Decryption Policy. Etapa 2. Clique em Add Policy para adicionar uma política de descriptografia. Etapa 3. Use a caixa de seleção Enable Policy para habilitar essa política. Etapa 7. Nos Perfis de identificação e Usuários, escolha o Perfil de identificação que você criou nas etapas anteriores. Etapa 8. Enviar. Etapa 9. Na página Políticas de descriptografia, em Filtragem de URL, clique no link associado a essa nova Política de descriptografia. Etapa 10. Selecione Eliminar como a ação para a categoria de URL personalizada criada para os sites bloqueados. Etapa 11. Clique em Enviar.
|
| Política de acesso |
Etapa 1. Em GUI, selecione Web Security Manager e clique em Access Policy. Etapa 2. Clique em Add Policy para adicionar uma Access Policy. Etapa 3. Use a caixa de seleção Enable Policy para habilitar essa política. Etapa 7. Nos Perfis de identificação e Usuários, escolha o Perfil de identificação que você criou nas etapas anteriores. Etapa 8. Enviar. Etapa 9. Na página Access Policies, em Protocols and User Agents, clique no link associado a esta nova Access Policy. Etapa 10. Na lista suspensa Editar protocolos e Configurações de agentes de usuário escolha Definir configurações personalizadas. Etapa 11. Em Block Protocols (Bloquear protocolos), marque a caixa de seleção para FTP sobre HTTP e HTTP. Etapa 12. Em HTTP CONNECT Ports, remova todos os números de porta para bloquear todas as portas.
Etapa 13. Enviar. Etapa 14. (Opcional) Na página Políticas de acesso, em Filtragem de URL, clique no link associado a esta nova Política de acesso e selecione Bloquear como a ação para cada categoria de URL e os URLs sem categoria em seguida Enviar.
Tip: Como você está bloqueando todas as categorias de URL, pode otimizar a política removendo Categorias de URL personalizadas e usando apenas as categorias de URL predefinidas. Isso reduz a carga de processamento no SWA, evitando a etapa adicional de correspondência de URLs com categorias de URL personalizadas. Etapa 16. Confirmar Alterações.
|
Etapa 1. Em GUI, selecione Web Security Manager e clique em Access Policy. Etapa 2. Clique em Add Policy para adicionar uma Access Policy. Etapa 3. Use a caixa de seleção Enable Policy para habilitar essa política. Etapa 7. Nos Perfis de identificação e Usuários, escolha o Perfil de identificação que você criou nas etapas anteriores. Etapa 8. Enviar. Etapa 9. Na página Access Policies, em URL Filtering, clique no link associado a esta nova Access Policy Etapa 10. Selecione Block como a ação para a categoria de URL personalizada criada para os sites bloqueados. Etapa 11. Enviar. Etapa 12. Confirmar Alterações. |
Caution: Na implantação de proxy transparente, o SWA não pode ler agentes de usuário ou o URL completo para tráfego HTTPS, a menos que o tráfego seja descriptografado. Como resultado, se você configurar o Perfil de identificação usando Agentes de usuário ou uma Categoria de URL personalizada com expressões regulares, esse tráfego não corresponderá ao Perfil de identificação.
Na implantação de proxy transparente, se você estiver planejando bloquear uma Categoria de URL personalizada que tenha condição de Expressões regulares - por exemplo, você está bloqueando o acesso a alguns canais do YouTube - você pode usar estas etapas:
Etapa 1. Crie uma categoria de URL personalizada para o site principal. (Neste exemplo: YouTube.com).
Etapa 2. Crie uma política de descriptografia, atribua essa categoria de URL personalizada e defina a ação como Descriptografar.
Etapa 3. Crie uma política de acesso, atribua a categoria de URL personalizada com as expressões regulares (neste exemplo, a categoria de URL personalizada para os canais do YouTube) e defina a ação como Block (Bloquear).
| Revisão | Data de publicação | Comentários |
|---|---|---|
2.0 |
30-Jul-2026
|
Recertificação |
1.0 |
11-Oct-2024
|
Versão inicial |